Terim · Web filtreleme
Sertifika Sabitleme Nedir?
Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026
Tanım
Bir uygulamanın, bağlanacağı sunucunun sertifikasını ya da açık anahtarını önceden bilmesi ve yalnız onu kabul etmesi. İşletim sistemindeki güvenilir kök listesine bakmaz. Kurumsal kök sertifika yüklenmiş olsa bile sabitleme yapan uygulama SSL denetimini reddeder.
Normal TLS doğrulamasında istemci, sunucunun sertifikasının güvenilir bir kök tarafından imzalanmış olmasına bakar. İşletim sistemindeki listede yüzlerce kök vardır ve herhangi biri yeterlidir.
Sabitleme bu esnekliği kaldırır. Uygulama, hangi sertifikayı ya da hangi açık anahtarı bekleyeceğini kendi içinde taşır ve başkasını kabul etmez.
Neden Yapılır
Amaç, güvenilir kök listesindeki bir zayıflığa karşı korunmaktır. Bir kök yetkili yanlışlıkla ya da baskı altında sahte sertifika üretirse, sabitleme yapmayan istemci bunu geçerli sayar.
Bankacılık, mesajlaşma ve ödeme uygulamalarında yaygın olmasının sebebi budur.
SSL Denetimini Neden Bozar
SSL denetimi bağlantıyı ortadan böler. Cihaz, istemciye kendi ürettiği bir sertifika sunar ve o sertifika kurumun kök sertifikasıyla imzalanmıştır. Kök, uç noktalara yüklendiği için tarayıcılar bunu kabul eder.
Sabitleme yapan uygulama kabul etmez. Beklediği anahtar orada değildir ve bağlantıyı keser.
Belirti tipiktir: tarayıcıdan aynı hizmet açılır, uygulamadan açılmaz. Kullanıcı bir sertifika uyarısı görmez, uygulama sessizce bağlanamaz ya da “ağ hatası” der. Bu yüzden sorun çoğunlukla önce ağ arızası sanılır.
Yönetimi
Sabitleme yapan trafik açılamaz. Yapılabilecek tek şey onu istisna tutmaktır.
İstisnanın hedefe göre yazılması gerekir ve bu, SNI ya da hedef adres üzerinden yapılır. Uygulama listesi zamanla büyüdüğü için istisnaların sahibi, gerekçesi ve gözden geçirme tarihi kayıtlı tutulmalıdır; aksi halde liste, denetimin fiilen kapalı olduğu bir alana dönüşür.
Kurum içi geliştirilen uygulamalarda ise sabitleme, kurumun kendi kökünü kapsayacak şekilde yapılandırılabilir. Bu, üçüncü taraf uygulamalarda mümkün değildir.
Ayrıca şöyle geçer: certificate pinning, public key pinning